Puntos clave
  • Los derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) son las facultades que la ley reconoce a toda persona sobre sus datos personales, y su empresa, como responsable, está obligada a atenderlos.
  • La desaparición del INAI y el rediseño de la autoridad encargada de la protección de datos hacen indispensable revisar avisos de privacidad, procedimientos internos y plazos de respuesta.
  • Documentar el cumplimiento —avisos de privacidad, registro de solicitudes y medidas de seguridad— es la mejor defensa frente a una eventual revisión o sanción.

La protección de los datos personales dejó de ser un asunto exclusivo de las áreas de tecnología para convertirse en una obligación legal que alcanza a prácticamente toda empresa que recopila información de clientes, proveedores o empleados. La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares, publicada en 2025, junto con la reorganización institucional derivada de la desaparición del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI), obliga a las organizaciones a revisar con seriedad cómo tratan la información que tienen en su poder.

En este artículo explicamos, en términos prácticos, qué son los derechos ARCO, cuáles son las principales obligaciones del responsable del tratamiento y qué debe considerar su empresa frente al nuevo marco. Las referencias normativas se presentan de manera general; recomendamos siempre verificar el texto vigente publicado en el Diario Oficial de la Federación (DOF) antes de tomar decisiones específicas.

Qué son los derechos ARCO

Los derechos ARCO son las facultades que la ley reconoce a cualquier persona física —titular de los datos— respecto de la información personal que una empresa u organización posee. Su nombre es un acrónimo de cuatro derechos:

Acceso. El titular puede solicitar conocer qué datos personales suyos tiene la empresa, con qué finalidad los trata y a quién los comunica. Es el punto de partida de todos los demás derechos: solo conociendo qué información existe puede la persona ejercer control sobre ella.

Rectificación. Permite pedir la corrección de datos inexactos, incompletos o desactualizados. Por ejemplo, un cliente puede exigir que se corrija un domicilio mal capturado o un dato de contacto erróneo.

Cancelación. Faculta al titular a solicitar la supresión de sus datos cuando considera que ya no son necesarios para las finalidades que justificaron su tratamiento. La cancelación suele implicar un periodo de bloqueo previo a la eliminación definitiva, durante el cual los datos se conservan únicamente para atender posibles responsabilidades.

Oposición. Permite a la persona pedir que sus datos dejen de tratarse para fines determinados, por ejemplo, para recibir comunicaciones comerciales o para la elaboración de perfiles.

Toda empresa que actúe como responsable está obligada a contar con mecanismos sencillos y gratuitos para que los titulares ejerzan estos derechos, así como a responder dentro de los plazos que marca la ley. Le recomendamos revisar la redacción de su aviso de privacidad, pues es ahí donde deben informarse con claridad los medios para ejercer los derechos ARCO.

Obligaciones del responsable

La legislación impone al responsable —la persona física o moral que decide sobre el tratamiento de los datos— una serie de deberes que conviene tener presentes:

Principios de tratamiento. El tratamiento de datos debe ajustarse a principios como licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad. En la práctica, esto significa recabar solo los datos necesarios, usarlos para las finalidades informadas y mantenerlos exactos y actualizados.

Aviso de privacidad. El responsable debe poner a disposición de los titulares un aviso de privacidad que describa qué datos se recaban, para qué se utilizan, con quién se comparten y cómo ejercer los derechos ARCO. Es uno de los documentos que con mayor frecuencia se revisa ante una queja o investigación.

Medidas de seguridad. La ley exige adoptar medidas de seguridad administrativas, técnicas y físicas para proteger los datos contra pérdida, robo, alteración o acceso no autorizado. La ausencia de estas medidas puede agravar la responsabilidad ante una vulneración.

Atención de solicitudes y vulneraciones. El responsable debe atender las solicitudes de ejercicio de derechos dentro de los plazos legales y, en caso de una vulneración de seguridad que afecte significativamente a los titulares, informar oportunamente conforme a lo que disponga la normativa vigente.

La nueva autoridad tras la desaparición del INAI

Uno de los cambios estructurales más relevantes es la desaparición del INAI como organismo autónomo y la redistribución de sus funciones. La supervisión y, en su caso, la sanción en materia de protección de datos personales en posesión de particulares quedaron a cargo de la autoridad que la legislación de 2025 designe para tal efecto. Dado que se trata de un rediseño institucional reciente, es indispensable verificar en el DOF el texto vigente para identificar con precisión la autoridad competente, sus atribuciones y los procedimientos aplicables.

Para las empresas, este cambio no altera lo esencial: las obligaciones de proteger los datos y atender los derechos ARCO permanecen. Lo que se modifica es el interlocutor institucional y, potencialmente, los procedimientos de verificación y sanción. Por ello, mantener la documentación de cumplimiento en orden cobra aún más importancia durante esta etapa de transición.

Qué debe hacer su empresa

Recomendamos a las organizaciones realizar, como mínimo, las siguientes acciones: revisar y actualizar el aviso de privacidad para reflejar el marco vigente; establecer o depurar el procedimiento interno para recibir y responder solicitudes ARCO; documentar las medidas de seguridad implementadas; y capacitar al personal que tiene contacto con datos personales. Estas acciones, además de reducir el riesgo de sanción, fortalecen la confianza de clientes y socios comerciales.

En Magallón Abogados acompañamos a las empresas en la revisión de su tratamiento de datos personales y en la implementación de procedimientos conformes a la normativa vigente. Puede conocer más sobre nuestro enfoque en el área de cumplimiento normativo y en nuestro análisis de la nueva ley de protección de datos personales.

Este artículo tiene fines informativos y no constituye asesoría legal. Para evaluar la situación particular de su empresa, recomendamos consultar a un profesional y verificar siempre el texto vigente publicado en el DOF.